Revolut这次遇到的麻烦,比普通的账户盗刷要复杂得多。
英国金融科技公司Revolut近期确认,一起针对公司的外部冒充诈骗导致部分客户敏感信息被未经授权的第三方获取。最新报道显示,约680名客户受到影响,被涉及的信息包括身份证件、护照资料、住址、身份验证照片以及部分比特币交易活动。
更让加密货币用户关注的是,攻击者据称已经拿这些数据进行勒索,并威胁公开被盗信息。不过,10,000 BTC这个具体赎金数字目前并没有得到Revolut官方确认,不能直接理解成Revolut已经被正式索要并确认支付1万枚BTC。
这起事件真正值得关注的地方,其实不是10,000 BTC这个数字,而是攻击者竟然通过一个看起来合法的政府机构邮箱域名,让Revolut把客户资料交了出去。
Revolut到底发生了什么?
按照目前披露的信息,这不是传统意义上的交易所热钱包被黑,也不是黑客直接突破Revolut系统,把客户账户里的资金转走。
攻击者采用的是一种更偏向社会工程攻击和身份冒充的方式。
据英国《金融时报》报道,攻击者获得了一个真实政府机构的邮箱账户,然后利用这个合法政府邮箱域名向Revolut提交虚假数据请求。
问题就在这里。
对于金融机构来说,政府机构、执法部门、监管部门的数据请求本身具有较高可信度。如果内部验证机制主要依赖邮件来源、域名或者请求格式,就可能出现安全人员认为请求合法,实际上却是在向攻击者提供客户资料的情况。
Revolut之后发现问题,并立即封锁相关邮箱地址,同时向监管机构和执法部门报告事件。
Revolut表示,其系统和客户资金没有受到影响。
这句话非常重要。
目前公开信息并不显示Revolut客户账户资金被直接盗走。
发生的是客户信息泄露。
近680名客户受到影响
目前披露出来的受影响人数约为680人。
英国《金融时报》援引知情人士称,Revolut已经联系这些受到影响的客户。英国信息专员办公室ICO也已经对事件展开调查。
泄露的信息并不是简单的姓名和邮箱。
目前报道涉及的数据包括:
| 数据类型 | 是否被报道涉及 | 潜在风险 |
|---|---|---|
| 护照资料 | 是 | 身份冒用 |
| 身份证件 | 是 | KYC诈骗 |
| 地址 | 是 | 定向诈骗 |
| 身份验证照片 | 是 | 深度伪造、冒充身份 |
| 银行账户信息 | 是 | 金融诈骗 |
| BTC交易活动 | 是 | 加密资产定向诈骗 |
| 客户资金 | 暂无证据显示被直接盗取 | 当前风险相对较低 |
CoinDesk也报道称,部分客户的身份文件、住宅地址以及交易历史受到影响,但目前没有证据表明客户资金因此被直接转走。
对于普通银行用户来说,住址、证件资料泄露已经是比较严重的问题。
对于加密货币用户而言,情况还要复杂一些。
因为攻击者如果知道一个人的身份、交易平台、BTC交易历史甚至部分交易行为,就能够把普通诈骗升级成高度针对性的加密货币诈骗。
10,000 BTC赎金到底是真是假?
这是目前新闻标题中最容易被夸大的地方。
部分报道提到了攻击者要求Revolut支付 10,000 BTC,否则就公开泄露的数据。
按照1 BTC约7.8万美元计算:
10,000 BTC ≈ 7.8亿美元。
如果按照BTC价格8万美元计算,就是:
10,000 BTC = 8亿美元。
这个数字非常夸张。
但需要把两个概念分开:
攻击者声称索要10,000 BTC,不等于Revolut已经确认这个赎金要求。
目前Revolut公开确认的是客户数据泄露以及外部冒充诈骗,并表示客户资金和核心系统没有受到影响。
所以在写这起新闻时,最严谨的表达应该是:
黑客据称以公开泄露数据为威胁进行勒索,市场报道提到10,000 BTC赎金,但该具体金额尚未得到Revolut官方确认。
这样既不会漏掉新闻热点,也不会把未经证实的信息写成事实。
为什么这次事件对加密用户尤其危险?
很多人看到数据泄露,第一反应都是:
我的钱有没有被偷?
这次事件更需要警惕的反而是后续诈骗。
假设攻击者掌握了某个客户的身份资料,同时知道这个客户有BTC交易记录,那么攻击者就可以设计非常有针对性的诈骗话术。
比如冒充:
- Revolut客服
- 加密货币交易平台客服
- 银行风控人员
- 政府监管部门
- 警察或执法机构
- 钱包安全团队
- 税务机构
然后告诉用户:
你的账户存在异常交易,需要转移资金。
或者:
你的BTC需要转到新的安全钱包。
再或者:
为了完成KYC,需要提供钱包助记词。
这些骗局比普通垃圾短信危险得多,因为骗子手里已经掌握了部分真实信息。
信息越真实,用户越容易相信骗子。
这不是传统意义上的交易所被黑
这点也值得单独说清楚。
如果Binance、Coinbase或者其他交易平台的热钱包被攻击,大量加密资产直接转出,那属于典型的链上盗币事件。
Revolut这一次完全不同。
攻击者并没有通过公开信息显示的方式直接攻破客户钱包,然后把BTC转走。
更准确地说,这是一次:
身份冒充 + 社会工程 + 数据泄露事件。
攻击者利用合法政府域名制造可信度,然后诱导金融机构内部流程出现错误。
这种攻击对传统银行、支付公司、交易所甚至加密钱包公司都具有参考价值。
因为安全系统最难防的,很多时候不是代码漏洞,而是人相信了一个看起来合法的请求。
Revolut客户现在应该做什么?
如果你是Revolut用户,而且收到了官方关于此次事件的通知,建议直接从App内部进入账户检查,而不是点击邮件里的链接。
尤其是近期不要轻信以下类型的信息:
要求转BTC到安全地址。
这是加密诈骗中非常典型的一种套路。
真正的客服不会要求用户把BTC转到所谓的安全钱包。
也不要把以下信息交给任何所谓客服:
- 助记词
- 私钥
- 钱包密码
- 一次性验证码
- 2FA验证码
- 完整银行卡信息
如果自己的身份资料可能受到影响,可以提高对未来几个月定向诈骗的警惕程度。
特别是接到能够准确说出你姓名、地址、交易平台甚至BTC交易信息的陌生电话时,不要因为对方掌握真实资料就默认对方是官方人员。
对加密行业有什么警示?
这次事件给行业提了一个非常现实的醒。
过去大家谈交易所安全,关注点主要集中在:
私钥有没有泄露、热钱包有没有被攻击、智能合约有没有漏洞。
现在情况正在变化。
KYC数据库本身也已经成为高价值目标。
一个交易平台即使能够把客户资产保护得很好,如果身份信息、交易记录、地址和证件资料被攻击者拿走,客户仍然可能遭遇严重的二次攻击。
尤其是加密货币行业。
因为链上交易具有一定程度的公开性,而KYC数据能够把现实世界身份和链上地址、交易活动连接起来。
这两类数据一旦被攻击者结合起来,价值远远超过单独一份姓名和邮箱。
这起事件最值得警惕的不是10,000 BTC
10,000 BTC的确是一个非常吸引眼球的数字。
按照当前BTC价格计算,这已经是接近8亿美元级别的勒索要求。但从目前公开信息看,不能把这个金额当成Revolut已经确认的事实。
真正值得关注的是另外一件事:
一个拥有数千万客户的金融科技平台,竟然因为攻击者使用了合法政府邮箱域名,就向未经授权的第三方提供了敏感客户信息。
这说明金融安全已经不只是防火墙、密码和多重签名的问题。
身份验证、内部审批、政府数据请求验证、员工安全意识以及异常请求审查,同样是金融机构安全体系的一部分。
对于加密货币用户来说,这次事件也再次说明了一点:
账户没被盗,不代表数据没有价值。
如果你的交易记录、身份资料、住址和KYC文件落到攻击者手里,后面的精准诈骗可能比一次普通的钓鱼邮件更加危险。
目前Revolut表示客户资金和系统没有受到影响,英国监管机构已经介入调查。事件后续如果出现新的赎金要求、数据公开或者受影响客户数量变化,才会进一步决定这起事件的实际影响规模。